image

Nieuw Flash Player-lek HackingTeam actief aangevallen

zondag 12 juli 2015, 09:38 door Redactie, 14 reacties
Laatst bijgewerkt: 12-07-2015, 10:47

Het Italiaanse HackingTeam blijkt over veel meer onbekende kwetsbaarheden in Adobe Flash Player te beschikken dan degene die begin deze week werd onthuld en één van deze lekken wordt nu actief door cybercriminelen aangevallen en een update van Adobe is nog niet beschikbaar.

Daardoor lopen miljoenen internetgebruiker risico. De situatie lijkt op een herhaling van het scenario dat zich eerder deze week afspeelde. Een aanvaller slaagde erin bij HackingTeam in te breken en maakte daar 400GB aan gegevens buit. In de data werd een zero day-kwetsbaarheid voor Flash Player aangetroffen. Na de ontdekking voegden criminelen die toe aan allerlei zogeheten exploitkits om internetgebruikers mee aan te vallen. Adobe kwam vervolgens met een patch om het probleem te verhelpen.

Twee nieuwe zero days

In het archief van HackingTeam hebben onderzoekers nu twee nieuwe "zero day-kwetsbaarheden" gevonden en openbaar gemaakt. De beveiligingslekken in Adobe Flash Player versie 18.0.0.204 en ouder worden aangeduid met de CVE-nummers CVE-2015-5122 en CVE-2015-5123. Een van deze lekken, CVE-2015-5122, hebben cybercriminelen aan de Angler Exploitkit toegevoegd, zo meldt onderzoeker Kafeine van het blog Malware Don't Need Coffee. De code is inmiddels ook aan Metasploit toegevoegd, een programma waarmee security professionals en penetratietesters de veiligheid van netwerken en systemen kunnen testen.

Daardoor lopen internetgebruikers met Flash Player bij het bezoeken van een gehackte of kwaadaardige website, het te zien krijgen van besmette advertenties of het openen van een Word-document met een embedded Flash-bestand het risico om met malware besmet te raken. Net als deze week zal Adobe met een noodpatch komen. Die zal echter pas volgende week worden gepubliceerd, zo laat het softwarebedrijf in de vooraankondiging weten, hoewel in de advisory over de week van 12 juli wordt gesproken. In de tussentijd kunnen internetgebruikers zich beschermen door Flash Player tijdelijk uit te schakelen, zoals in dit achtergrondartikel van Security.NL wordt uitgelegd.

Update 10:47

Het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit waarschuwt ook voor de kwetsbaarheid en stelt dat gebruikers zich kunnen beschermen door het gratis Microsoft EMET te installeren of geen onbetrouwbare Flash-content uit te voeren.

Reacties (14)
12-07-2015, 10:13 door Anoniem
Ik ben al die beveiligingen/lekken een beetje zat maar vind het wel leuk om veel te surfen.

Mijn (primitieve) oplossing:

Oude Laptop zonder HD.
Opstarten met Live Linux Mint.
Geen gevoelige gegevens typen en alles bezoeken/openen wat ik interessant vind.
Wil ik iets bewaren dan doe ik dat op een daarvoor gereserveerde USB-stick.
En raakt de computer besmet, wat dan nog?
12-07-2015, 12:24 door Anoniem
dito hier met deepin.. maar dan andersom. ik browse er alles mee wat los en vast zit en elke 2 weken refresh ik de dvd met laatste patches.
12-07-2015, 13:06 door Anoniem
Door Anoniem: dito hier met deepin.. maar dan andersom. ik browse er alles mee wat los en vast zit en elke 2 weken refresh ik de dvd met laatste patches.

Heb geen ervaring met "deepin" maar waarom elke twee weken een nieuwe DVD?
Opstarten van een USB-stick gaat veel sneller.
12-07-2015, 13:45 door Anoniem
@ 10:13 / 12:24

Is dan het enige wat jullie doen de hele dag alleen maar flash filmpjes kijken?
Tja dan stort je wereld wel in en is dit allemaal heel erg erg te noemen.

Die live DVD is trouwens inderdaad een prima oplossing en zou eigenlijk meer aandacht moeten verdienen voor in diverse situaties voor simpel standaard gebruik voor internet.

Start wel regelmatig die computer even weer opnieuw op want anders loop je de kans dat er allerlei rotzooi in je ram geheugen blijft hangen!

Vooralsnog is dit vooral een groot probleem voor al die gebruikers die werkelijk geen bal verstand hebben van de spullen waarmee ze werken, niet eens weten wat een plugin is en of hoe deze up to date te houden.

Daar zit hem, wat mij betreft, de èchte pijn.
12-07-2015, 14:46 door Anoniem
Door Anoniem: Ik ben al die beveiligingen/lekken een beetje zat maar vind het wel leuk om veel te surfen.

Mijn (primitieve) oplossing:

Oude Laptop zonder HD.
Opstarten met Live Linux Mint.
Geen gevoelige gegevens typen en alles bezoeken/openen wat ik interessant vind.
Wil ik iets bewaren dan doe ik dat op een daarvoor gereserveerde USB-stick.
En raakt de computer besmet, wat dan nog?

Ik word al die beveiligingslekken ook behoorlijk zat. Dat is best een aardige oplossing, maar dat blijft symptoombestrijding. Adobe zal wel als een gek alle beveiligingslekken in Flash aan het fixen zijn, maar het blijft dweilen met de kraan open. Flash is al jaren een oud en stagnerend project met een slechte reputatie m.b.t. tot veiligheid en performance algemeen. Ik vind het wonderbaarlijk dat we er nog steeds nog veel te inschikkelijk mee omgaan.

Alleen al de waslijst aan CVEs wordt je echt niet vrolijk van: http://www.cvedetails.com/vulnerability-list.php?vendor_id=53&product_id=6761&version_id=0&page=1&hasexp=0&opdos=0&opec=0&opov=0&opcsrf=0&opgpriv=0&opsqli=0&opxss=0&opdirt=0&opmemc=0&ophttprs=0&opbyp=0&opfileinc=0&opginf=0&cvssscoremin=0&cvssscoremax=0&year=0&month=0&cweid=0&order=1&trc=473&sha=ac2a72f983d2b7488412b74b424af6da7078c21a

Dit betreffen alleen nog maar CVEs; veel beveiligingslekken halen die lijst niet altijd. Ook zullen er nog tal van beveiligingslekken rondzwerven waar we nog geen idee van idee van hebben maar die stil worden gehouden in het criminele circuit / overheden dankzij partijen als Hacking Team.

Zeg nee tegen flash: http://occupyflash.org/
12-07-2015, 15:02 door Anoniem
Door Anoniem: dito hier met deepin.. maar dan andersom. ik browse er alles mee wat los en vast zit en elke 2 weken refresh ik de dvd met laatste patches.


12:24 Anoniem

Iedere twee weken een ISO downloaden en branden is dat niet wat veel van het goede?
USB-stick met Live Linux Mint (of deepin?) werkt sneller en waarom die laatste patches?
Het juist leuk om af te zijn van wachtwoorden, updates en scans.
Voordat er malware op de computer verschijnt en gebruik kan maken van "lekken" zal de computer toch eerst met een besmettingsbron in contact moeten komen.
De kans op een actieve besmetting is klein, nauwelijks relevant en verdwijnt na een herstart.
Natuurlijk niet eerst allerlei verdachte sites bezoeken en daarna gaan internetbankieren!

"deepin" is mij onbekend, zal het eens downloaden om te zien of het voordeel heeft t.o.v. Mint.
12-07-2015, 16:24 door Anoniem
Het is toch werkelijk diep en diep treurig die gatenkaas van Adobe.Die software zou verboden moeten worden.Werkelijk ze hebben daar een brevet van onvermogen verdiend.
12-07-2015, 17:56 door Anoniem
Waarschijnlijk weten jullie niets over firmware flashing :) je kunt zo een usb flashen met custom firmware, dan heb ik het niet over keyboard input simulatie maar over echte rootkits. Het zelfde kan ook gebeuren met je HDD en overige hardware. Zelfs met externe randapparatuur zoals je printer en router kunnen "evil" worden
12-07-2015, 18:51 door Anoniem

En raakt de computer besmet, wat dan nog?
Dan raak je de bestanden op je USB sick kwijt
13-07-2015, 09:52 door Mysterio
Door Anoniem: Ik ben al die beveiligingen/lekken een beetje zat maar vind het wel leuk om veel te surfen.

Mijn (primitieve) oplossing:

Oude Laptop zonder HD.
Opstarten met Live Linux Mint.
Geen gevoelige gegevens typen en alles bezoeken/openen wat ik interessant vind.
Wil ik iets bewaren dan doe ik dat op een daarvoor gereserveerde USB-stick.
En raakt de computer besmet, wat dan nog?
Tja... zou je kunnen doen. Als ik de experts mag geloven kun je beter geen Mint gebruiken omdat het een tikkie achter Ubuntu aanloopt. http://www.howtogeek.com/176495/ubuntu-developers-say-linux-mint-is-insecure-are-they-right/

Maar ik zie het probleem niet zo. Flash is leuk maar verre van noodzakelijk. Een goede browser (iets met click-to-play) en een adblocker, werken onder beperkte rechten en EMET installeren voorkomt een hoop gedoe. Hoef je ook niet te lopen slepen met oude laptops.
13-07-2015, 10:30 door Anoniem
Door Mysterio:
Door Anoniem: Ik ben al die beveiligingen/lekken een beetje zat maar vind het wel leuk om veel te surfen.

Mijn (primitieve) oplossing:

Oude Laptop zonder HD.
Opstarten met Live Linux Mint.
Geen gevoelige gegevens typen en alles bezoeken/openen wat ik interessant vind.
Wil ik iets bewaren dan doe ik dat op een daarvoor gereserveerde USB-stick.
En raakt de computer besmet, wat dan nog?
Tja... zou je kunnen doen. Als ik de experts mag geloven kun je beter geen Mint gebruiken omdat het een tikkie achter Ubuntu aanloopt. http://www.howtogeek.com/176495/ubuntu-developers-say-linux-mint-is-insecure-are-they-right/

Maar ik zie het probleem niet zo. Flash is leuk maar verre van noodzakelijk. Een goede browser (iets met click-to-play) en een adblocker, werken onder beperkte rechten en EMET installeren voorkomt een hoop gedoe. Hoef je ook niet te lopen slepen met oude laptops.

12:24 Anoniem

"Slepen met oude laptops" valt wel mee. Ik maak veel gebruik van onbeveiligde openbare netwerken onderweg (ontspanning: nieuws lezen, muziek luisteren, filmpje kijken enz. geen gevoelige zaken) en wil mij daarbij geen zorgen maken om de veiligheid. De kans is klein maar als de computer wordt overgenomen of als er wordt meegekeken boeit dat niet, er valt toch niets te halen.
13-07-2015, 11:54 door Anoniem
Wat mij eigenlijk tegenvalt, is dat er bijna geen tegengeluid is. We vinden het blijkbaar OK dat een bedrijf spionagesoftware maakt en dat doet door kwetsbaarheden te misbruiken. De kwetsbaarheden worden vervolgens bewust niet bij de software maker gemeld zodat deze zolang mogelijk "gebruikt" kan worden.
Naar mijn mening niet erg ethisch en zoals nu al blijkt zeer gevaarlijk. Daarbij is de grens wel heel erg vaag aan het worden tussen de malware toolkits en dergelijke software. De laatste is dan legaal, al is de intentie hetzelfde.
13-07-2015, 14:21 door Anoniem
Door Anoniem: Wat mij eigenlijk tegenvalt, is dat er bijna geen tegengeluid is. We vinden het blijkbaar OK dat een bedrijf spionagesoftware maakt.....

Bedankt, ik bleef ook hangen in "leer er mee leven".
Te druk met dweilen, helemaal de kraan vergeten.
13-07-2015, 19:23 door Anoniem
Hoe zit het met de flash variant in Chrome ?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.